Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

NIS2 entreprise : etes-vous concerne par le pre-enregistrement ANSSI et les obligations cyber 2026 ?

Depuis le 17 mars 2026, l’ANSSI a mis en avant le Referentiel Cyber France, ou ReCyF, pour aider les futures entites concernees par NIS2 a anticiper leur mise en conformite. Le 24 mars 2026, un nouvel espace NIS2 a aussi ete annonce sur MesServicesCyber, avec un parcours pour tester si l’organisation est concernee, s’enregistrer, reduire les risques cyber et signaler un incident.

L’actualite est donc concrete. NIS2 n’est plus seulement un texte europeen reserve aux directions juridiques de grands groupes. Les entreprises doivent maintenant se poser une question simple : suis-je directement concernee, ou serai-je touchee indirectement parce que je travaille pour un client soumis a NIS2 ?

La demande Google confirme l’interet. Google Ads remonte 5 400 recherches mensuelles moyennes en France sur « NIS2 », 3 600 sur « NIS 2 », 1 000 sur « directive NIS 2 », 3 600 sur « cybersecurite entreprise » et 320 sur « cybersecurite PME ». A Paris, « NIS2 » atteint 1 300 recherches mensuelles, « AI Act » 1 300, « NIS 2 » 880, « directive NIS 2 » 390 et « cybersecurite entreprise » 320, avec des CPC hauts allant jusqu’a 10,85 euros sur le cluster cybersecurite entreprise.

L’intention n’est pas purement informative. Le dirigeant veut savoir si son entreprise entre dans le perimetre, ce qu’il doit faire avant les textes definitifs, quels documents preparer, comment repondre a un client qui exige des garanties cyber, et ce qu’il risque en cas d’incident.

Cet article explique comment raisonner en 2026 : secteurs concernes, seuils, entites essentielles ou importantes, sous-traitants, pre-enregistrement ANSSI, notification d’incident, contrats clients, assurance cyber, preuve de conformite et priorites pour une entreprise a Paris ou en Ile-de-France.

Il complete les contenus du cabinet sur la cyberattaque en entreprise et la notification CNIL, sur la responsabilite du prestataire informatique apres cyberattaque et sur le Cyber Resilience Act pour les produits numeriques.

NIS2 : pourquoi les entreprises doivent regarder le sujet maintenant

La directive NIS2, adoptee au niveau europeen, vise a relever le niveau de cybersecurite des secteurs critiques. Elle remplace NIS1 et elargit fortement le nombre d’organisations concernees. La Commission europeenne presente NIS2 comme un cadre applicable a 18 secteurs critiques, avec des exigences de gestion des risques, de signalement des incidents, de supervision et d’execution.

En France, l’ANSSI communique depuis plusieurs mois sur l’anticipation de la transposition. Le point important, au 4 mai 2026, est le suivant : les ressources publiees par l’ANSSI invitent les futures entites essentielles et importantes a s’engager des maintenant dans une demarche de securisation coherente avec NIS2. Le ReCyF est presente comme un document de travail, rattache au projet de loi Resilience, et comme un referentiel qui pourra aider les assujettis a se prevaloir de leur demarche en cas de controle de l’ANSSI.

Il ne faut donc pas attendre passivement un courrier individuel. L’ANSSI indique que l’entite doit determiner si elle entre dans l’une des categories visees. Elle met a disposition des outils pour le faire, mais la premiere analyse reste a la charge de l’entreprise.

Pour un dirigeant, le sujet n’est pas seulement technique. Il touche la gouvernance, les contrats, les preuves a conserver, les delais de notification, les assurances, les relations avec les clients regulés et la responsabilite du management.

Etes-vous directement concerne par NIS2 ?

La methode commence par trois questions.

La premiere porte sur l’activite. L’entreprise intervient-elle dans un secteur ou sous-secteur vise par les annexes de la directive : energie, transport, sante, eau, infrastructures numeriques, gestion de services TIC, services numeriques, espace, industrie critique, produits chimiques, denrees alimentaires, dechets, services postaux ou autres activites entrant dans le perimetre europeen ?

La deuxieme porte sur la taille. La logique de NIS2 cible en principe les entites moyennes et grandes dans les secteurs concernes, avec des exceptions. L’ANSSI rappelle que l’entreprise doit verifier les seuils d’effectif, de chiffre d’affaires ou de bilan annuel au regard de la definition europeenne des PME. Une petite structure peut parfois etre concernee si elle joue un role particulier ou si un texte national la designe.

La troisieme porte sur la qualification. Une entite peut etre essentielle ou importante. Cette distinction influence le regime de supervision, le niveau de controle et les sanctions. L’analyse ne doit pas etre faite seulement avec le code APE. Le code APE aide, mais il ne suffit pas. Ce sont les activites reelles, les services fournis, les clients servis, les infrastructures exploitees et le role dans la chaine d’approvisionnement qui comptent.

Exemple simple : une societe de conseil informatique generaliste n’est pas automatiquement concernee. Mais si elle fournit des services d’administration, de supervision ou de maintien en condition operationnelle a distance pour des clients critiques, la question devient plus serieuse. L’ANSSI cite notamment les fournisseurs de services geres, c’est-a-dire les entites qui assurent l’installation, la gestion, l’exploitation ou l’entretien de produits, reseaux, infrastructures ou applications TIC pour leurs clients.

Et si votre PME n’est pas directement assujettie ?

Beaucoup de PME ne seront pas directement qualifiees comme entites essentielles ou importantes. Cela ne signifie pas qu’elles pourront ignorer NIS2.

Le point de bascule est la chaine d’approvisionnement. Une entreprise assujettie doit securiser ses fournisseurs, prestataires et sous-traitants. Elle peut donc demander a une PME non assujettie des garanties contractuelles : politique de sauvegarde, gestion des acces, journalisation, plan de reponse a incident, procedure de notification, engagement de confidentialite, audit, clauses de sous-traitance, exigences d’hebergement, preuves d’assurance cyber.

Pour un prestataire informatique, une agence web, un infogerant, un editeur SaaS, une societe de maintenance, un logisticien, un fournisseur industriel ou un cabinet qui manipule des donnees sensibles, le risque est commercial autant que juridique. Le client peut refuser le contrat, suspendre une commande ou imposer une annexe cyber si les garanties ne sont pas suffisantes.

La bonne question devient alors : meme si je ne suis pas soumis a NIS2 comme entite regulee, suis-je capable de rassurer un client qui l’est ?

Pre-enregistrement ANSSI : faut-il le faire ?

L’ANSSI a ouvert un service de pre-enregistrement pour les entites assujetties, dans l’attente de l’entree en vigueur de l’obligation d’enregistrement avec les textes reglementaires. Ce pre-enregistrement est presente comme volontaire, mais utile pour anticiper la phase obligatoire.

Une entreprise qui pense entrer dans le perimetre doit donc eviter deux exces.

Le premier exces consiste a ne rien faire au motif que tout n’est pas encore definitif. C’est dangereux, car la mise en conformite cyber ne se fait pas en une semaine. Cartographie des actifs, politique de sauvegarde, gestion des acces, detection, gestion des incidents, contrats fournisseurs, preuves et gouvernance demandent du temps.

Le second exces consiste a se declarer concerne sans analyse. Cette precipitation peut creer des attentes, mobiliser des ressources inutiles ou produire des documents incoherents.

La methode raisonnable est la suivante : verifier le secteur, les seuils et les activites reelles ; documenter le raisonnement ; utiliser l’outil ANSSI ; puis decider s’il faut pre-enregistrer l’entite, surveiller les textes ou preparer une reponse contractuelle pour les clients.

Quelles obligations pratiques preparer ?

NIS2 impose une logique de gestion des risques. Concretement, l’entreprise doit etre capable de montrer qu’elle identifie ses risques cyber, qu’elle prend des mesures proportionnees, qu’elle sait detecter un incident et qu’elle peut le signaler dans les delais.

Les chantiers prioritaires sont les suivants.

D’abord, la gouvernance. Il faut savoir qui decide, qui pilote, qui arbitre le budget, qui recoit les alertes, qui parle a l’ANSSI, qui parle aux clients, qui parle a l’assureur et qui conserve les preuves.

Ensuite, la cartographie. Une entreprise doit identifier ses systemes critiques, ses comptes administrateurs, ses applications SaaS, ses prestataires, ses hebergements, ses sauvegardes, ses donnees sensibles et ses dependances. Sans cartographie minimale, le reste devient declaratif.

Puis, la securisation des acces. Les comptes administrateurs, les acces distants, les comptes partages, les mots de passe, l’authentification multifacteur, les droits des anciens salaries et les acces prestataires sont souvent le point faible.

Viennent ensuite les sauvegardes. Une sauvegarde non testee est une promesse, pas une preuve. Il faut savoir ce qui est sauvegarde, a quelle frequence, ou, par qui, avec quel delai de restauration et quelle protection contre la suppression.

Enfin, le plan d’incident. Qui appelle qui ? Comment isoler un poste ? Comment couper un acces ? Comment prevenir un client ? Comment qualifier l’incident ? Qui conserve les journaux ? Qui contacte l’assureur ? Qui gere la CNIL si des donnees personnelles sont touchees ?

Delais de notification : le piege des 24 heures

NIS2 prevoit une sequence de signalement des incidents importants. Au niveau europeen, la logique est celle d’une alerte precoce, puis d’une notification plus complete, puis d’un rapport final. Les delais souvent retenus sont 24 heures, 72 heures et un mois.

Le piege est le point de depart. L’entreprise ne peut pas attendre d’avoir tout compris pour commencer a raisonner. Le delai ne se gere pas a partir du jour ou le prestataire termine son rapport. Il se gere a partir du moment ou l’entreprise a connaissance d’un incident significatif ou d’elements suffisants pour soupconner un incident entrant dans le perimetre.

En pratique, il faut donc rediger une procedure simple avant l’incident. Elle doit prevoir les criteres d’alerte, les personnes a prevenir, les informations minimales a collecter et le canal de notification. Une procedure longue, jamais testee, sera peu utile le jour ou le dirigeant decouvre une interruption de service, un chiffrement de serveur, une fuite de donnees client ou une compromission d’identifiants administrateur.

Contrats clients et fournisseurs : les clauses a verifier

NIS2 va se diffuser par les contrats. C’est deja le cas dans beaucoup d’appels d’offres et de contrats informatiques.

Une entreprise doit verifier cinq familles de clauses.

La premiere concerne les obligations de securite. Le contrat doit dire ce qui est attendu : mesures techniques, sauvegardes, chiffrement, gestion des acces, sous-traitants autorises, tests, audit, notification d’incident.

La deuxieme concerne les delais d’alerte. Un prestataire qui detecte une anomalie doit prevenir vite. Un client assujetti a NIS2 ne peut pas accepter une clause qui laisse au fournisseur plusieurs jours pour signaler un incident important.

La troisieme concerne la preuve. Il faut prevoir les documents communicables : politiques, attestations, resultats de tests, certifications, plans de continuite, preuves de sauvegarde, journal des incidents, attestations d’assurance. L’entreprise doit eviter de promettre des preuves qu’elle ne pourra pas fournir.

La quatrieme concerne la responsabilite. Les plafonds d’indemnisation, exclusions, penalites, obligations de cooperation et frais d’expertise doivent etre lus avec attention. Une clause cyber mal redigee peut exposer une PME a une responsabilite disproportionnee.

La cinquieme concerne la sortie de contrat. En cas d’incident, de perte de confiance ou de non-conformite, le client peut vouloir resilier, reprendre ses donnees, changer de prestataire ou auditer l’environnement. Ces mecanismes doivent etre prevus avant la crise.

Assurance cyber : que faut-il declarer ?

L’assurance cyber ne remplace pas la mise en conformite. Elle peut aider a financer une expertise, une reponse a incident, une restauration, une defense ou certaines pertes, mais elle fonctionne sur declaration sincere du risque.

Avant de repondre a un questionnaire assureur, l’entreprise doit verifier les faits. Authentification multifacteur en place ou non. Sauvegardes testees ou non. EDR installe ou non. Plan de reprise existant ou non. Sensibilisation effectuee ou non. Gestion des droits active ou non.

Une reponse approximative peut devenir un probleme lors du sinistre. L’assureur relira le questionnaire. Si l’entreprise a declare des mesures inexistantes, elle s’expose a une contestation de garantie.

Le lien avec NIS2 est direct : plus l’entreprise est susceptible d’etre assujettie ou de travailler pour des clients assujettis, plus elle doit aligner contrats, assurance, procedure d’incident et preuves techniques.

Responsabilite du dirigeant : ou est le risque ?

La directive NIS2 introduit une logique de responsabilisation du management. La Commission europeenne souligne que la direction doit porter le sujet cyber au niveau du conseil et des organes dirigeants.

Pour un dirigeant, le risque n’est pas d’etre informaticien. Le risque est de ne pas pouvoir demontrer une gouvernance minimale. Aucune cartographie. Aucun responsable. Aucun budget arbitre. Aucun plan d’incident. Aucun controle des prestataires. Aucun test de sauvegarde. Aucun compte rendu. Aucun document.

En cas d’incident, les questions seront simples : qui savait ? depuis quand ? quelles alertes avaient ete remontees ? quelles mesures avaient ete decidees ? pourquoi tel fournisseur avait-il encore un acces administrateur ? pourquoi les sauvegardes n’etaient-elles pas utilisables ? pourquoi le client n’a-t-il pas ete informe plus tot ?

La protection du dirigeant passe donc par des decisions tracees. Un tableau de risques, un plan d’action, un compte rendu de comite, une validation budgetaire, un audit fournisseur et une procedure d’incident valent mieux qu’une declaration generale de vigilance.

Paris et Ile-de-France : pourquoi l’enjeu est fort

Paris et l’Ile-de-France concentrent de nombreuses entreprises de services numeriques, agences, ESN, editeurs SaaS, cabinets de conseil, prestataires cloud, sous-traitants de grands comptes, acteurs sante, finance, transport, energie et services aux entreprises.

Beaucoup ne seront pas directement qualifiees comme entites essentielles ou importantes. Mais elles recevront des questionnaires de securite, des annexes contractuelles NIS2, des exigences d’audit, des demandes de preuve ou des clauses de notification d’incident.

Pour une PME francilienne, l’enjeu est donc tres pratique : ne pas perdre un client parce que le dossier cyber est vide. Il faut pouvoir produire une reponse courte, exacte et documentee : perimetre, hebergement, sauvegardes, acces, sous-traitants, procedure d’incident, assurance, responsable interne, delais d’alerte.

Le cabinet intervient en droit des affaires a Paris et en Ile-de-France pour analyser les contrats, les responsabilites, les clauses cyber, les consequences d’un incident et les relations entre clients et prestataires.

Checklist 2026 pour savoir quoi faire en premier

La premiere etape est de qualifier le perimetre. Listez les activites reelles de l’entreprise, les secteurs clients, les services critiques fournis, les seuils d’effectif, le chiffre d’affaires, le bilan et les filiales.

La deuxieme etape est de classer les clients. Identifiez les clients qui pourraient etre eux-memes assujettis a NIS2 : sante, energie, transport, finance, infrastructures numeriques, industrie critique, services TIC, administrations, gestion d’eau, dechets, postal, espace ou services numeriques.

La troisieme etape est de verifier les contrats. Reperez les clauses d’audit, notification d’incident, sous-traitance, securite, confidentialite, responsabilite, assurance et resiliation.

La quatrieme etape est de constituer un dossier de preuve. Il doit contenir les politiques existantes, la cartographie, les sauvegardes, les procedures, les attestations d’assurance, les listes d’acces, les contrats prestataires et les decisions de gouvernance.

La cinquieme etape est de corriger les failles simples. Comptes anciens, acces administrateur non maitrises, absence de MFA, sauvegarde jamais testee, absence de procedure d’incident, contrats fournisseurs muets, questionnaire assurance rempli au hasard. Ces points doivent etre traites avant les sujets plus complexes.

La sixieme etape est de decider s’il faut utiliser le parcours ANSSI et envisager le pre-enregistrement. Cette decision doit etre documentee, surtout si l’entreprise est proche du perimetre ou si ses clients lui demandent deja des garanties.

Les erreurs a eviter

La premiere erreur consiste a croire que NIS2 ne concerne que les grandes entreprises. Le texte cible surtout des secteurs et des tailles, mais ses effets contractuels descendent vers les prestataires et fournisseurs.

La deuxieme erreur consiste a confondre NIS2 et RGPD. Le RGPD protege les donnees personnelles. NIS2 vise plus largement la cybersecurite des reseaux et systemes d’information dans des secteurs critiques. Un incident peut relever des deux regimes, mais les obligations ne sont pas identiques.

La troisieme erreur consiste a signer une annexe cyber sans verification. Une PME peut promettre une notification en quelques heures, des audits larges, une conformite a un referentiel ou une responsabilite renforcee sans avoir les moyens de tenir ces engagements.

La quatrieme erreur consiste a attendre l’incident pour chercher qui doit notifier. Le jour de la crise, l’entreprise doit agir. Elle ne doit pas decouvrir le contrat, l’assureur, le prestataire et l’autorite competente dans l’urgence.

La cinquieme erreur consiste a produire une documentation purement decorative. Une politique cyber jamais appliquee, un plan de crise jamais teste ou une cartographie incomplete ne protege pas. Les preuves doivent correspondre aux pratiques.

Quelle strategie adopter maintenant ?

La bonne strategie est progressive.

Si l’entreprise est manifestement dans le perimetre NIS2, elle doit traiter le sujet comme un chantier de conformite prioritaire : gouvernance, pre-enregistrement, ReCyF, mesures techniques, contrats, incidents, preuves et budget.

Si l’entreprise est incertaine, elle doit documenter l’analyse. Le but n’est pas de conclure trop vite. Le but est de savoir pourquoi elle est dedans, dehors ou en zone grise.

Si l’entreprise n’est pas directement concernee mais travaille pour des clients sensibles, elle doit preparer un dossier contractuel. C’est souvent le besoin le plus urgent : repondre a un appel d’offres, negocier une annexe cyber, limiter sa responsabilite, organiser les delais d’alerte et proteger la relation commerciale.

Si l’entreprise a deja subi un incident, l’ordre des priorites change. Il faut securiser les preuves, qualifier l’incident, verifier les obligations de notification, informer les bons interlocuteurs, mobiliser l’assureur et eviter les declarations contradictoires.

NIS2 est un sujet cyber. C’est aussi un sujet de droit des affaires. Les contrats, les preuves, les responsabilites et les delais feront la difference entre une mise en conformite maitrisee et un conflit apres incident.

Besoin d’un avis rapide sur votre dossier

Consultation telephonique en 48 heures avec un avocat du cabinet.

Analyse du perimetre NIS2, des clauses cyber, des contrats clients, des risques prestataire, de la notification d’incident et des responsabilites du dirigeant.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

Le cabinet intervient a Paris et en Ile-de-France pour les entreprises, dirigeants, prestataires informatiques, editeurs, fournisseurs et clients confrontes a NIS2, a une cyberattaque ou a une exigence contractuelle de cybersecurite.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».